Cómo conectar un origen de logs a un SIEM y asegurar la fiabilidad de la información

La conexión de un origen de logs a un SIEM es un proceso en el que se definen casos de uso, se verifica la fuente de datos, se comprueba el parsing y la normalización, se ejecutan pruebas de calidad y se asegura que la salida permite la investigación y no solo la presentación de alertas.
Un sistema SIEM no es solo un repositorio de logs. Su valor se crea cuando los datos fiables son recopilados, parseados, normalizados, enriquecidos, buscados e identificados de una manera investigable y medible. Este artículo se centra en la conexión de un origen de logs a un SIEM y está dirigido a profesionales de SOC, SIEM y TI. El objetivo es proporcionar una metodología de trabajo que se pueda aplicar en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El principal desafío es que los datos casi siempre son parciales. El origen del log y el conector, la hora del evento y la hora de ingesta, los campos brutos y normalizados pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, las evidencias necesarias y un criterio claro para su finalización.
El escenario práctico del artículo es: una lista de verificación para la ingesta de Windows Security Logs. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con autorización explícita, un ámbito definido y la capacidad de detener la prueba.




